Obsah

Úvod

Účinná strategie zpevnění RDP začíná otázkou, zda by měl být protokol Remote Desktop vůbec povolen. Když je RDP vyžadováno, měli by administrátoři omezit, odkud připojení pocházejí, chránit přihlašovací údaje, snížit oprávnění relací a ověřit, že každá kontrola funguje podle očekávání napříč pracovními stanicemi, samostatnými servery, doménovými prostředími a nasazením služeb Remote Desktop.

Co je zpevnění RDP?

Zpevnění RDP je proces snižování útočné plochy spojené s protokolem Remote Desktop při zachování přístupu, který potřebují oprávnění uživatelé a administrátoři. Kombinuje konfiguraci Windows, síťové kontroly, ochranu identity, omezení relací, opravy a monitorování.

Zpevnění není omezeno pouze na změnu portu 3389 nebo povolení pravidla brány firewall. Správci musí vyhodnotit, které systémy přijímají připojení, odkud se uživatelé připojují, které účty jsou povoleny, jak funguje autentizace a které zdroje mohou procházet relací.

CISA doporučuje zakázání rizikových a zbytečných služeb včetně RDP, kde nejsou vyžadovány. První rozhodnutí o zpevnění je tedy, zda zařízení skutečně potřebuje být vystaveno.

Co by měla obsahovat kontrolní lista pro zpevnění RDP?

Použijte tento kontrolní seznam jako rychlý audit před podrobným přezkoumáním každé kontroly. Přesná konfigurace by měla odrážet roli systému, uživatelskou populaci a síťovou architekturu.

Priorita Ovládání zpevnění RDP Očekávaný stav
Kritický Deaktivujte RDP tam, kde to není nutné Pouze schválené systémy přijímají vzdálené relace
Kritický Zabraňte přímému vystavení internetu Připojení používají bránu, VPN, bastion nebo povolený seznam.
Kritický Zesílení autentizace NLA a MFA chrání vzdálený přístup
Kritický Omezit uživatele RDP Pouze schválené účty a skupiny se mohou připojit
Vysoký Chraňte provoz a přihlašovací údaje Důvěryhodné certifikáty TLS a vhodné kontroly přihlašovacích údajů jsou používány
Vysoký Omezení schopností relace Přesměrování, nečinnost a odpojené relace následují politiku
Vysoký Zpevněte hostitele Windows Systémy jsou opraveny, segmentovány a mají minimální oprávnění.
Vysoký Sledování aktivity RDP Protokoly jsou centralizovány a podezřelé chování generuje upozornění.
Provozní Otestujte a zhodnoťte základní úroveň Přístup, blokování, obnovení a odchylka konfigurace jsou ověřeny

Tyto kontroly tvoří vrstvený základ. Následující sekce vysvětlují, jak implementovat a ověřit každou oblast.

Jak byste měli snížit vystavení RDP?

Deaktivujte RDP na systémech, které to nepotřebují

Nenechávejte povolený Remote Desktop pouze proto, že by se mohl později hodit. Pracovní stanice, backendové servery a hostitelé aplikací, které nejsou spravovány prostřednictvím RDP, by neměly přijímat vzdálené relace.

Použijte skupinovou politiku k zamezení novým příchozím připojením:

Konfigurace počítače > Správní šablony > Složky Windows > Služby vzdálené plochy > Hostitel relace vzdálené plochy > Připojení > Umožnit uživatelům připojit se vzdáleně pomocí služeb vzdálené plochy

Po zakázání RDP odstraňte zastaralá pravidla firewallu, NAT mapování, položky zabezpečení cloudu a konfigurace přesměrování portů. Místní kontrola může identifikovat aktivního posluchače:

Get-NetTCPConnection -LocalPort 3389 -State Listen -ErrorAction SilentlyContinue

Prázdný výsledek neprokazuje, že je hostitel nedosažitelný ze všech sítí. Ověřte změnu pomocí externího skenování a kontrol firewallu.

Vyhněte se přímému publikování portu 3389 na internet.

Veřejný RDP posluchač může být objeven a cílen pomocí útoků na hesla, plnění pověření a skenování zranitelností. Silná hesla a ověřování na úrovni sítě zvyšují bezpečnost, ale neodstraňují riziko vytvořené neomezenou službou přístupnou z internetu.

Praktický Skóre rizika vzdálené plochy mohou pomoci správcům hodnotit vystavené služby, slabou autentizaci a příliš široký přístup před výběrem nápravných opatření.

Umístěte externí přístup za vhodnou kontrolní vrstvu, jako je:

  • RD Gateway
  • Správně zabezpečené VPN
  • Bastion nebo skokový hostitel
  • Služba přístupu s nulovou důvěrou
  • Webový bránový přístup na dálku založený na prohlížeči
  • Přístup k firewallu v reálném čase
  • Přísný seznam povolených IP adres

Opravené administrativní lokace mohou vyhovovat whitelistu, zatímco mobilní pracovníci obvykle potřebují bránu s povědomím o identitě. RD Gateway může poskytnout spravovaný vstupní bod a integrovat se s Network Policy Server a Microsoft Entra vícefaktorovou autentizací, čímž zabrání přímému zveřejnění interních RDP hostitelů.

Omezit pravidlo brány firewall RDP

Příchozí pravidlo firewallu by nemělo přijímat provoz z každé adresy, pokud před ním neexistuje jiná účinná restrikce. Omezte interní správu na správcovské sítě, VPN pooly nebo určené skokové hostitele.

Pro cloudové systémy zkontrolujte jak Windows Firewall, tak síťové kontroly poskytovatele. Restriktivní pravidlo Windows může být stále oslabeno širším vystavením jinde.

RDP běžně používá TCP a může používat UDP pro zlepšení výkonu přenosu. Při změně naslouchacího portu vytvořte odpovídající pravidla TCP a UDP a otestujte každou podporovanou cestu připojení.

Měli byste změnit výchozí port RDP?

Změna portu 3389 může snížit základní šum skenování, ale nezlepšuje autentizaci, šifrování ani autorizaci. Odhodlaný skener může stále službu objevit.

Považujte vlastní port za volitelnou provozní opatření. Dokumentujte novou hodnotu, aktualizujte pravidla monitorování a firewallu a otestujte všechny klienty. Microsoft ukládá nastavení posluchače pod:

HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp

Po změně je vyžadován restart. Číslo portu hodnota.

Jak byste měli zabezpečit autentizaci RDP?

Povolit ověřování na síťové úrovni

Autentizace na úrovni sítě vyžaduje, aby se uživatelé autentizovali, než Windows vytvoří plnou vzdálenou relaci. To snižuje spotřebu neautentizovaných zdrojů a umisťuje autentizační bariéru před interaktivní přihlašovací obrazovku.

Povolte následující politiku:

Konfigurace počítače > Správní šablony > Složky Windows > Služby vzdálené plochy > Hostitel relací vzdálené plochy > Zabezpečení > Požadovat ověření uživatele pro vzdálené připojení pomocí ověřování na úrovni sítě

NLA by měla zůstat obvykle povolena. Dočasné vypnutí může pomoci při řízeném odstraňování problémů, ale nahrazení zastaralých klientů je lepší než trvalé oslabení základní úrovně.

Požadovat vícefaktorovou autentizaci

NLA není vícefaktorová autentizace. Přesouvá autentizaci dříve v procesu připojení, ale může se stále spoléhat na uživatelské jméno a heslo.

MFA by měla chránit externě přístupné RDP cesty a privilegovanou vzdálenou správu. Implementace závisí na architektuře. Tradiční prostředí RDS běžně vynucují MFA prostřednictvím RD Gateway, Network Policy Server, Microsoft Entra ID a rozšíření NPS. Jiná prostředí mohou používat serverového agenta, Zero Trust bránu nebo platformu pro vzdálený přístup.

Plánujte MFA kolem registrace, obnovy, servisních účtů, výpadků, protokolování a chráněného procesu pro přístup v nouzi. Nouzové účty by měly zůstat přísně kontrolovány.

Omezit, kdo se může přihlásit přes RDP

Používejte specializované skupiny místo širokého udělování přístupu prostřednictvím členství v místních administrátorech. Zkontrolujte tyto politiky:

Konfigurace počítače > Nastavení systému Windows > Nastavení zabezpečení > Místní politiky > Přiřazení uživatelských práv

Dvě nejrelevantnější nastavení jsou:

  • Povolit přihlášení prostřednictvím služeb vzdálené plochy
  • Zamezit přihlášení prostřednictvím služeb vzdálené plochy

Politika zamítnutí má přednost. Pečlivě zkontrolujte přiřazení, abyste se vyhnuli blokování oprávněných administrátorů.

Seznam místních členství s:

Get-LocalGroupMember -Group "Uživatelé vzdálené plochy"  
Get-LocalGroupMember -Group "Správci"

Na systémech připojených k doméně zkontrolujte vnořené skupiny a odstraňte bývalé zaměstnance, dočasné dodavatele, servisní účty a široké skupiny, které již nepotřebují interaktivní přístup.

Oddělené administrativní a standardní účty

Správci by neměli používat privilegované identity pro e-mail, procházení nebo každodenní práci. Poskytněte samostatné účty pro správu RDP a omezte, kde se tyto identity mohou přihlásit.

Účty správce domény a ekvivalentní účty by neměly být používány na běžných serverech a pracovních stanicích. Pokud je ohrožen hostitel s nižší důvěrou, mohou přihlašovací údaje nebo přístupové tokeny z administrativní relace podpořit laterální pohyb.

Windows LAPS může spravovat a zálohovat jedinečná místní hesla administrátorů na podporovaných systémech Windows. To zabraňuje opakovanému používání jednoho privilegovaného hesla na více strojích.

Chraňte přihlašovací údaje pomocí Remote Credential Guard

Remote Credential Guard chrání přihlašovací údaje během podporovaných přímých RDP připojení tím, že přesměrovává Kerberos požadavky na klientské zařízení. Přihlašovací údaje a jejich deriváty nejsou odesílány na vzdálený hostitel, což snižuje riziko krádeže z kompromitovaného cíle.

Tato kontrola vyžaduje Kerberos a podporované klienty a hostitele Windows. Není podporována pro připojení přes RD Gateway nebo broker připojení k vzdálené ploše, takže správci musí ověřit kompatibilitu s aktuální cestou přístupu.

Použijte moderní politiky hesel a zámků.

Účty, které mohou otevírat RDP relace, potřebují silná, jedinečná hesla. Aktuální pokyny NIST zdůrazňují dlouhá hesla, screening kompromitovaných hesel a změny po podezření na kompromitaci spíše než libovolná pravidla složení a rutinní rotaci. Kombinujte dlouhé fráze, MFA, bezpečné úložiště a odstranění sdílených nebo výchozích přihlašovacích údajů.

Nakonfigurujte prahové hodnoty a trvání zámku jako součást strategie ochrany proti hrubé síle RDP, která zpomaluje automatizované hádání, aniž by vytvářela snadnou podmínku pro odmítnutí služby. Základem nastavení by měl být objem útoků, kapacita monitorování a požadavky na podporu.

Jak byste měli zabezpečit šifrování RDP a certifikáty?

Požadavek na vhodnou bezpečnostní vrstvu

RDP může používat zabezpečení vrstvy přenosu k ověření serveru a ochraně připojení. Podle Microsoft Learn, certifikáty zabezpečují nasazení služeb vzdálené plochy a spojení mezi rolemi serveru RDS.

Zkontrolujte tuto politiku:

Konfigurace počítače > Správní šablony > Složky Windows > Služby vzdálené plochy > Hostitel relací vzdálené plochy > Zabezpečení > Vyžadovat použití specifické bezpečnostní vrstvy pro vzdálené připojení

Použijte certifikát, jehož subjekt nebo alternativní název subjektu odpovídá názvu hostitele, který uživatelé zadávají. Klienti by měli důvěřovat vydávající certifikační autoritě a neměli by být školeni, aby ignorovali varování o identitě.

Politika úrovně šifrování klientského připojení se vztahuje na nativní šifrování RDP, nikoli na relace chráněné SSL/TLS. Sledujte obnovu a přiřazení certifikátu, protože vypršený nebo nesprávně přiřazený certifikát může způsobit nedostupnost zpevněného posluchače nebo brány.

Jaké funkce relace RDP byste měli omezit?

Zakázat zbytečnou přesměrování zařízení a zdrojů

RDP může přesměrovat místní zdroje do vzdálené relace. Tyto funkce zvyšují produktivitu, ale také vytvářejí cesty pro malware, přenosy souborů a ztrátu dat.

Zkontrolujte, zda uživatelé skutečně potřebují přístup ke schránce, mapování místních disků, tiskárnám, USB zařízení, nahrávání zvuku, kamerám, chytrým kartám nebo přesměrování webové autentizace.

Politiky se nacházejí pod:

Konfigurace počítače > Správní šablony > Složky Windows > Služby vzdálené plochy > Hostitel relací vzdálené plochy > Přesměrování zařízení a prostředků

Microsoft poskytuje ovládací prvky pro mapování jednotek a směrový přenos schránky. Například mohou správci povolit prostý text, zatímco blokují bohatší obsah, nebo zakázat přenos v jednom směru.

Nedisablejte každou funkci bez testování. Server pro doručování aplikací může vyžadovat přesměrování tiskárny, zatímco privilegovaný skokový hostitel nemusí potřebovat žádný přenos schránky nebo disku.

Zabraňte ukládání hesel tam, kde je to vhodné

Uložené RDP přihlašovací údaje zvyšují vystavení na pracovních stanicích administrátorů a sdílených koncových bodech. Použijte politiku klienta:

Konfigurace počítače > Správní šablony > Složky Windows > Služby vzdálené plochy > Klient připojení vzdálené plochy > Nepovolovat ukládání hesel

Když je povolena, možnost ukládání hesel je zakázána a uložená hesla jsou odstraněna z RDP souborů. Spojte tuto kontrolu s schváleným procesem správy přihlašovacích údajů.

Nastavit limity nečinných a odpojených relací

Zavření okna RDP nemusí nutně odhlásit uživatele. Aplikace mohou zůstat aktivní a relaci lze později obnovit.

Nastavit limity pod:

Konfigurace počítače > Správní šablony > Složky Windows > Služby vzdálené plochy > Hostitel relací vzdálené plochy > Časové limity relací

Nastavte vhodné hodnoty pro nečinné relace, odpojené relace, maximální aktivní dobu a odhlášení RemoteApp. Vyhněte se jednomu agresivnímu časovému limitu napříč každým pracovním zatížením, protože nucené odhlášení může přerušit úkoly nebo neuloženou práci.

Privilegované systémy obvykle ospravedlňují kratší limity než aplikační servery, které podporují dlouhotrvající obchodní procesy. Novější politiky Windows také mohou odpojit vzdálené relace, když je relace uzamčena.

Jak byste měli zabezpečit hostitele Windows?

Udržujte servery a klienty RDP aktualizované

Bezpečnost RDP závisí na obou stranách připojení. Opravený server může být stále přístupný z kompromitované pracovní stanice administrátora, zatímco zastaralý klient může být vystaven při připojení k škodlivému hostiteli.

Širší revize postavení koncových bodů mělo by také pokrýt rozsah místního administrátora, uložené přihlašovací údaje a aktivní ochranu koncových bodů před schválením hostitele pro vzdálený přístup.

Udržujte podporované verze Windows, Windows Server, klienty pro vzdálenou plochu, role RDS, komponenty identity, přístupové brány a agenty zabezpečení koncových bodů. Prioritizujte aktualizace ovlivňující vzdálené provádění kódu, autentizaci a zpracování přihlašovacích údajů.

Testování aktualizací na reprezentativních aplikacích, tisk, přesměrování a pracovní postupy autentizace. Testování kompatibility by nemělo být důvodem k tomu, aby kritické systémy zůstaly neopravené na neurčito.

Segment RDP systémů

Ověřená RDP relace by neměla automaticky poskytovat přístup ke každé interní podsíti. Použijte segmentaci sítě a hostitelské firewally k řízení toho, co může RDP server dosáhnout po přihlášení.

Oddělte administrativní skokové hostitele, RD Session Hosty, doménové řadiče, souborové servery, databázové servery, zálohovací infrastrukturu, správcovská rozhraní a uživatelské pracovní stanice, kde je to vhodné.

Použijte výstupní omezení, když to role serveru umožňuje. Pokud útočník kompromituje relaci RDP, segmentace může omezit laterální pohyb, přístup k zálohám a komunikaci s externími příkazovými infrastrukturami.

Odstranit zbytečný software a oprávnění

Každá služba, aplikace a nástroj pro správu nainstalovaný na hostiteli RDP rozšiřuje prostředí, které musí být aktualizováno a monitorováno.

Odstraňte zastaralé aplikace, nepoužívané funkce Windows a opuštěné agenty. Omezte instalaci softwaru, PowerShell, nástroje příkazového řádku a administrativní rozhraní podle role serveru.

Pro servery s více uživateli mohou řízení aplikací a úzce vymezená oprávnění k souborovému systému zabránit jednomu uživateli v přístupu k datům jiného uživatele nebo spouštění neschválených spustitelných souborů.

Jak byste měli sledovat aktivitu RDP?

Povolit a centralizovat auditování Windows

Místní protokoly jsou užitečné pro odstraňování problémů, ale nejsou dostatečné, pokud útočník může po kompromitaci serveru upravit nebo smazat důkazy. Předejte důležité události do SIEM, Windows Event Collector nebo jiné chráněné platformy pro protokolování.

Shromážděte alespoň:

  • Úspěšné a neúspěšné přihlášení
  • Zamčení účtu
  • Změny členství ve skupině
  • Nové nebo upravené uživatelské účty
  • Vytváření a odpojování vzdálené relace
  • Změny firewallu
  • Instalace služby
  • Přiřazení oprávnění
  • Upozornění na zabezpečení koncových bodů

Bezpečnostní události 4624 a 4625 zaznamenávají úspěšné a neúspěšné přihlášení. Pro analýzu RDP zkontrolujte typ přihlášení, účet, pracovní stanici a informace o zdrojové síti. Interaktivní vzdálená přihlášení jsou běžně identifikována jako typ přihlášení 10.

Provozní protokoly terminálových služeb přidávají kontext relace, zatímco událost 4779 zaznamenává odpojení od stanice Windows.

Upozornění na chování, nejen na jednotlivé selhání

Jedno selhání hesla může být uživatelskou chybou. Detekční pravidla by měla hledat vzory, jako jsou četná selhání z jedné adresy, jeden zdroj testující více uživatelských jmen, selhání na několika serverech nebo úspěšné přihlášení po opakovaných selháních.

Užitečné signály zahrnují také přístup z nové země, privilegované používání mimo běžné hodiny, aktivitu nečinného účtu, nové členství ve skupině následované RDP, deaktivaci bezpečnostního nástroje nebo neobvyklé šifrování souborů. An pokročilé bezpečnostní řešení mohou pomoci centralizovat tyto detekce a automatizovat reakce na podezřelé chování RDP. Prahy musí odrážet normální chování a provozní model organizace.

Připravte postup reakce na incident RDP

Zpevnění nemůže zaručit, že žádný účet nebo server nebude ohrožen. Správci potřebují zdokumentovaný proces reakce, než dojde k upozornění.

Postup by měl zahrnovat izolaci, blokování nepřátelských IP, resetování účtů, odnětí relací, uchovávání protokolů, kontroly sousedních systémů, revizi trvalosti, důvěryhodnou obnovu a opětovnou validaci základních hodnot.

Udržujte konzoli, cloudovou řídicí plochu nebo alternativní cestu pro obnovu. Jinak může nesprávná změna firewallu nebo skupinové politiky způsobit, že administrátoři nebudou schopni dosáhnout serveru během incidentu.

Jak můžete ověřit základní úroveň zpevnění RDP?

Nastavení není implementováno pouze proto, že se objevuje v objektu skupinové politiky. Potvrďte, že zamýšlená politika dosahuje cílového zařízení a produkuje očekávaný výsledek.

Užitečné příkazy zahrnují:

gpresult /h C:\Temp\RDP-Policy.html

Get-NetFirewallRule -DisplayGroup "Remote Desktop" |

    Select-Object DisplayName, Enabled, Direction, Action

Get-LocalGroupMember -Group "Remote Desktop Users"

Test-NetConnection server.example.com -Port 3389

Validace by měla pokrývat úspěšné i neúspěšné případy. Potvrďte, že schválení uživatelé se mohou připojit, neoprávnění uživatelé a zdroje jsou blokováni, MFA se zobrazuje, certifikáty jsou důvěryhodné, omezení přesměrování zůstávají aktivní a limity relací fungují.

Ověřte, že centrální protokolování přijímá úspěšné a neúspěšné pokusy a že administrátoři mohou použít obnovovací cestu. Otestujte restriktivní změny na reprezentativním systému a zaznamenejte výjimky s vlastníkem a datem vypršení platnosti.

Jak často byste měli kontrolovat seznam pro zpevnění RDP?

Zkontrolujte základní linie po hlavních aktualizacích Windows, změnách v síti, migracích identit, nových nasazeních RDS a bezpečnostních incidentech. Naplánujte formální revize podle rizikového profilu organizace.

Mezi recenzemi sledujte odchylky v konfiguraci, včetně opětovného povolení RDP, nových veřejných pravidel firewallu, přidaných uživatelů vzdálené plochy, zakázaného NLA, vypršených certifikátů, nesledovaných serverů, vyloučení MFA, nově povolené přesměrování a zastaralých účtů dodavatelů.

Automatizované řízení konfigurace může tyto odchylky detekovat spolehlivěji než občasné ruční kontroly.

Posilte ochranu RDP pomocí TSplus

Nativní ovládací prvky Windows poskytují základ pro zpevnění RDP. TSplus Advanced Security přidává centralizované ochrany pro Windows a servery Remote Desktop, včetně automatizovaného blokování hrubou silou, geografických omezení, ochrany proti ransomwaru, kontrol zařízení důvěryhodných, politik pracovní doby a ochrany proti škodlivým IP.

Tyto kontroly mohou posílit základní úroveň tím, že automaticky reagují na nepřátelské chování a zúží, kde, kdy a jak se vzdálené uživatele připojují. Nenahrazují zpevnění systému Windows, ale mohou zjednodušit prosazování a monitorování napříč více systémy.

Závěr

Bezpečné nasazení RDP začíná odstraněním zbytečných posluchačů a vyhýbáním se přímému vystavení internetu. Systémy, které stále vyžadují RDP, by měly kombinovat NLA, MFA, omezená uživatelská práva, důvěryhodné certifikáty TLS, ochranu přihlašovacích údajů, omezené přesměrování, záplaty, segmentaci a centralizované monitorování.

Konečná základna musí odpovídat roli každého systému. Interní administrační server, cloudová virtuální stroj, multiuživatelský RD Session Host a prostředí pro přístup dodavatelů nevyžadují identické kontroly. Dokumentujte zvolenou konfiguraci, otestujte ji proti skutečným pracovním tokům a pravidelně přezkoumávejte každou výjimku.

Další čtení

back to top of the page icon